04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

Le certificat SSL/TLS et le HTTPS

À quoi sert un certificat, ce qu'il garantit, et la mise au point qui évite bien des pièges : le cadenas ne dit pas que le site est honnête. Il dit que la communication est chiffrée, ce qui est une tout autre affirmation.

Par , fondateur d'Infranat Publié le

Définition

Un certificat TLS, encore couramment appelé certificat SSL par habitude, est un fichier qui associe un nom de domaine à une clé cryptographique, et dont le contenu est signé par une autorité de certification reconnue.

Il remplit deux fonctions, et une seule des deux est bien comprise. Il permet de chiffrer la communication entre le navigateur et le serveur, et il permet au navigateur de vérifier qu'il parle bien au serveur qui détient ce nom de domaine plutôt qu'à un intermédiaire.

Une précision de vocabulaire utile : SSL est le nom de l'ancien protocole, abandonné depuis des années pour des raisons de sécurité. Le protocole en usage s'appelle TLS. Tout le monde continue de dire « certificat SSL », y compris les vendeurs de certificats, et il n'y a pas d'inconvénient à le faire, mais si un prestataire vous propose « d'activer SSL » sur un serveur, c'est TLS qu'il installera.

Ce que la chaîne de confiance signifie

Votre navigateur ne connaît pas votre serveur. Il connaît en revanche une liste d'autorités de certification, installée avec le système, qu'il considère comme fiables. Quand une de ces autorités signe un certificat, le navigateur en déduit qu'il peut faire confiance à l'association entre le nom et la clé.

Toute la mécanique repose donc sur une délégation de confiance, et c'est ce qui explique deux comportements déroutants. Un certificat auto-signé, que vous générez vous-même, chiffre aussi bien qu'un autre mais n'est signé par personne de reconnu : le navigateur affiche un avertissement, et il a raison, car rien ne prouve l'identité du serveur. Et une chaîne incomplète, où le certificat intermédiaire n'a pas été installé sur le serveur, produit un message d'erreur sur certains appareils et pas sur d'autres, ce qui est l'incident le plus difficile à diagnostiquer de ce domaine.

Les types de certificats, et ce qui change vraiment

Type Ce que l'autorité vérifie Intérêt réel
Validation de domaine Que le demandeur contrôle le nom de domaine. Automatisable, délivré en quelques minutes. Suffisant dans la très grande majorité des cas. Le chiffrement est identique à celui des autres types.
Validation d'organisation En plus, l'existence juridique de l'entreprise. L'identité de l'entreprise figure dans le certificat, consultable par qui va la chercher. Peu visible pour un visiteur ordinaire.
Validation étendue Un contrôle plus poussé de l'organisation. Son principal avantage a disparu. Les navigateurs n'affichent plus le nom de l'entreprise en vert dans la barre d'adresse, ce qui était son argument de vente. Rarement justifié aujourd'hui.
Générique (wildcard) Couvre tous les sous-domaines d'un même niveau. Pratique quand les sous-domaines sont nombreux ou changeants. En contrepartie, une clé compromise concerne tous les sous-domaines.
Multi-noms Couvre plusieurs noms explicitement listés. Le bon choix pour quelques noms connus à l'avance, plus précis qu'un générique.

Gratuit ou payant : ce que vous payez réellement

Un certificat gratuit délivré automatiquement offre exactement le même niveau de chiffrement qu'un certificat payant de validation de domaine. Ce que l'on achète avec un certificat payant, ce n'est pas une meilleure sécurité : c'est une durée de validité parfois plus longue, une garantie financière contractuelle, un support en cas de problème, et pour les types supérieurs une vérification d'identité. Pour un site vitrine ou une application interne, le gratuit automatisé est le bon choix technique, à une condition absolue : que le renouvellement soit automatisé et surveillé.

L'expiration, première cause de panne évitable

Un certificat a une date de fin. Passée cette date, les navigateurs n'affichent plus un avertissement discret : ils bloquent l'accès avec un écran rouge que les utilisateurs ne contournent pas, et qu'ils ne devraient pas contourner.

Les conséquences sont immédiates et plus larges qu'on ne l'imagine. Le site devient inaccessible. Les applications qui dialoguent avec le serveur cessent de fonctionner, souvent sans message explicite. Les courriels transitant par un serveur concerné peuvent être rejetés. Et une téléphonie IP ou un échange automatisé peuvent tomber sans que personne relie l'incident à un certificat.

Ce qui rend cette panne frustrante, c'est qu'elle est entièrement prévisible : la date est connue dès l'émission. Deux mesures suffisent, et nous les appliquons systématiquement :

  • Automatiser le renouvellement partout où c'est possible, ce qui est le cas de la plupart des certificats de validation de domaine.
  • Superviser la date d'expiration, avec une alerte à trente puis à sept jours. Et superviser aussi l'automatisation, car un renouvellement automatique qui échoue en silence produit exactement la panne qu'il devait éviter.

Un point d'actualité qui rend ce sujet plus pressant : la durée de vie maximale des certificats publics se réduit régulièrement, sous l'impulsion des éditeurs de navigateurs. La tendance est nette et continue. Conséquence pratique : le renouvellement manuel annuel, qui était tenable, cesse de l'être. L'automatisation n'est plus un confort mais une nécessité d'exploitation.

Pensez enfin aux certificats qui ne sont pas sur le site web : équipements réseau, interfaces d'administration d'hyperviseurs, onduleurs, caméras, serveurs de messagerie internes. Ce sont ceux qu'on oublie, parce que personne ne les visite au quotidien.

Ce que le cadenas ne garantit absolument pas

C'est le passage le plus important pour vos collaborateurs, et le plus mal compris.

Le cadenas affiché par le navigateur signifie une seule chose : la communication avec ce serveur est chiffrée, et ce serveur détient bien ce nom de domaine. Il ne dit rien du reste.

  • Il ne dit pas que le site est honnête. Un site d'hameçonnage obtient un certificat gratuit en quelques minutes, puisqu'il contrôle effectivement le domaine qu'il a enregistré. Le cadenas s'affiche, parfaitement valide.
  • Il ne dit pas que vous êtes sur le bon site. Un nom de domaine qui ressemble au vôtre, avec une lettre changée ou un tiret ajouté, aura son propre cadenas valide.
  • Il ne protège pas le contenu stocké. Le chiffrement s'applique au transport. Les données sur le serveur, elles, relèvent du chiffrement au repos, qui est un sujet distinct.
  • Il ne remplace aucune mesure de sécurité. Un site en HTTPS peut être vulnérable, mal mis à jour, ou compromis.
Le message à faire passer en sensibilisation

« Il y a le cadenas, donc c'est sûr » est un raisonnement faux, et c'est précisément celui que l'hameçonnage exploite. La vérification utile ne porte pas sur le cadenas mais sur le nom de domaine lui-même, lu attentivement, caractère par caractère. Nous insistons sur ce point dans nos sessions de sensibilisation, et c'est développé dans notre page sur l'ingénierie sociale.

Les cinq erreurs de configuration les plus fréquentes

  • La chaîne incomplète. Le certificat intermédiaire n'a pas été installé. Certains navigateurs savent le retrouver seuls, d'autres non, et certains systèmes anciens non plus : vous obtenez un site qui marche pour vous et pas pour un client. C'est l'incident le plus déroutant de ce domaine, et il se diagnostique en quelques secondes avec un outil d'analyse en ligne.
  • Le nom manquant. Un certificat émis pour exemple.fr ne couvre pas www.exemple.fr, et inversement. Il faut les deux noms, ou un redirection cohérente.
  • Le contenu mixte. La page est en HTTPS mais appelle une image ou un script en HTTP : le navigateur bloque ou dégrade l'affichage, et le cadenas disparaît. Fréquent après une migration.
  • L'horloge du serveur décalée. Un serveur dont la date est fausse rejette des certificats parfaitement valides, ou en présente d'invalides. Cause rare mais totalement opaque pour qui ne la connaît pas.
  • Les anciens protocoles encore actifs. Un serveur qui accepte encore des versions dépassées de TLS expose ses visiteurs sans nécessité et apparaît en défaut lors d'un test d'intrusion. Désactiver les versions obsolètes est une opération rapide et sans effet de bord sur un parc moderne.

Dernier conseil, valable pour les services internes : n'utilisez pas de certificat auto-signé sur un outil que des collaborateurs consultent tous les jours. Ils apprendront à cliquer sur « continuer malgré l'avertissement », et ce réflexe les suivra sur Internet. Un certificat correctement émis pour un nom interne coûte peu et préserve un réflexe de sécurité qui a de la valeur.

Questions fréquentes

Qu'est-ce qu'un certificat SSL ou TLS ?

C'est un fichier qui associe un nom de domaine à une clé cryptographique, signé par une autorité de certification reconnue. Il permet de chiffrer la communication entre le navigateur et le serveur, et de vérifier que le navigateur parle bien au serveur détenant ce nom de domaine. SSL est le nom de l'ancien protocole, abandonné ; celui en usage s'appelle TLS, même si l'expression « certificat SSL » reste courante.

Le cadenas signifie-t-il que le site est sûr ?

Non, et c'est la confusion la plus exploitée par l'hameçonnage. Le cadenas signifie que la communication est chiffrée et que le serveur détient ce nom de domaine. Un site frauduleux obtient un certificat gratuit en quelques minutes puisqu'il contrôle réellement le domaine qu'il a enregistré : son cadenas est parfaitement valide. La vérification utile porte sur le nom de domaine lui-même, lu caractère par caractère.

Un certificat gratuit est-il moins sécurisé ?

Non. Un certificat gratuit délivré automatiquement offre exactement le même niveau de chiffrement qu'un certificat payant de validation de domaine. Ce qu'on achète avec un certificat payant est une durée de validité parfois plus longue, une garantie financière contractuelle, un support, et pour les types supérieurs une vérification d'identité. Pour un site vitrine, le gratuit automatisé convient, à condition que le renouvellement soit automatisé et surveillé.

Que se passe-t-il si un certificat expire ?

Les navigateurs bloquent l'accès avec un écran d'avertissement que les utilisateurs ne contournent pas. Le site devient inaccessible, les applications qui dialoguent avec le serveur cessent de fonctionner souvent sans message explicite, des courriels peuvent être rejetés, et une téléphonie IP ou un échange automatisé peuvent tomber sans que personne relie l'incident à un certificat. C'est une panne entièrement prévisible, puisque la date est connue dès l'émission.

Quelle différence entre validation de domaine, d'organisation et étendue ?

La validation de domaine vérifie seulement que le demandeur contrôle le nom, et s'obtient en quelques minutes. La validation d'organisation ajoute la vérification de l'existence juridique de l'entreprise, dont le nom figure alors dans le certificat. La validation étendue pousse ce contrôle plus loin, mais son principal avantage a disparu : les navigateurs n'affichent plus le nom de l'entreprise en vert dans la barre d'adresse. Le chiffrement est identique dans les trois cas.

Qu'est-ce qu'un certificat wildcard ?

C'est un certificat générique qui couvre tous les sous-domaines d'un même niveau, pratique quand ils sont nombreux ou changeants. Sa contrepartie est qu'une clé compromise concerne l'ensemble des sous-domaines. Pour quelques noms connus à l'avance, un certificat multi-noms listant explicitement ces noms est plus précis et donc préférable.

Pourquoi mon site affiche-t-il une erreur sur certains appareils seulement ?

C'est presque toujours une chaîne de certification incomplète : le certificat intermédiaire n'a pas été installé sur le serveur. Certains navigateurs savent le retrouver seuls, d'autres non, et les systèmes anciens non plus. Vous obtenez donc un site qui fonctionne pour vous et pas pour un client. Le diagnostic prend quelques secondes avec un outil d'analyse en ligne.

Faut-il automatiser le renouvellement des certificats ?

Oui, et ce n'est plus un confort. La durée de vie maximale des certificats publics se réduit régulièrement sous l'impulsion des éditeurs de navigateurs, si bien que le renouvellement manuel annuel cesse d'être tenable. Il faut aussi superviser l'automatisation elle-même : un renouvellement automatique qui échoue en silence produit exactement la panne qu'il devait éviter.

Faut-il un certificat pour les services internes ?

Oui, et il vaut mieux éviter les certificats auto-signés sur un outil que des collaborateurs consultent chaque jour. Ils apprendront à cliquer sur « continuer malgré l'avertissement », et ce réflexe les suivra sur Internet. Un certificat correctement émis pour un nom interne coûte peu et préserve un réflexe de sécurité qui a de la valeur.

Quels certificats oublie-t-on le plus souvent ?

Ceux qui ne sont pas sur le site web : équipements réseau, interfaces d'administration d'hyperviseurs, onduleurs, caméras, serveurs de messagerie internes. Personne ne les visite au quotidien, donc personne ne voit leur date approcher, et leur expiration produit des pannes dont la cause n'est pas évidente.

Savez-vous quand vos certificats expirent, tous ?

Pas seulement celui du site : ceux des équipements réseau, des hyperviseurs et des interfaces d'administration, que personne ne regarde. Inventaire de vos certificats et de leurs dates d'expiration, inclus dans notre audit offert.

Faire l'inventaire de mes certificats